[분석가] 분석 — CVE-2025-71104
CVE-2025-71104 is a KVM hypervisor timer flaw that may cause host‑wide hard lockups on Intel CPUs and can be mitigated by applying the kernel patch or disabling the HV timer.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00095 · 악용난이도 hard
🔍 공격 기법
- 인텔 CPU에서 사용되는 VMX 프리엠션 타이머(HV timer)가 활성화된 상태에서, 게스트 vCPU가 장기간 비활성(예: pause/suspend)될 경우 타이머 만료 시점이 과거로 이동합니다.
- 기존 로직은 이전 목표 만료 시간에 주기만을 더해 재설정하므로, 이미 지난 시점을 계속해서 프로그래밍하게 되어 무한히 많은 hrtimer IRQ가 발생합니다.
- 이 IRQ 폭주가 호스트 커널의 스케줄러를 마비시키고, 최악의 경우 Hard Lockup(CPU 전체 정지)으로 이어집니다.
악용 가능성: 이 취약점은 AV:L(로컬)·AC:L(낮은 복잡도)·PR:L(저권한)·UI:N(사용자 개입 없음)이라는 CVSS 벡터에 따라, 공격자가 실제로는 호스트 시스템에 로컬 계정을 보유하고 있어야 하며, 해당 계정이 반드시 루트일 필요는 없지만 KVM이 구동 중인 Linux 커널에 접근할 수 있어야 합니다. 그러나 공격이 성공하려면 Intel CPU에서 HV 타이머(VMX preemption timer)가 활성화된 상태여야 하고, 가상 머신을 장시간 일시정지·중단시키는 상황을 인위적으로 만들 수 있어야 하므로 실현 조건이 제한적입니다. 복잡도 자체는 낮지만(AC:L) 요구되는 환경 제어와 타이머 조작 로직이 특수하기 때문에 규칙에서는 난이도를 “hard”로 평가하고 있습니다. EPSS 값이 0.00095에 불과하고 KEV 데이터베이스에도 등재되지 않은 점은 현재까지 실제 악용 사례가 거의 없으며, 이론적 위험도와는 별개로 실전 위협이 낮다는 근거가 됩니다. 공격 표면은 Linux 커널의 KVM 모듈 내 HV 타이머 구현과 APIC 주기 타이머 로직이며, 외부 네트워크 인터
💥 영향 분석
- 기술적 위험: 호스트 레벨에서 CPU가 완전히 멈추어 모든 실행 중인 VM이 서비스 불능 상태에 빠짐(A). 기밀성·무결성은 영향을 받지 않음(C:N/I:N).
- 비즈니스 리스크: 다중 테넌트 클라우드 환경에서는 단일 VM의 장애가 인프라 전체 가용성을 저해하므로 서비스 연속성이 심각하게 위협받습니다. 특히 SLA 위반 및 고객 신뢰도 하락이 발생할 수 있습니다.
- 영향 제품·노출 규모: Linux kernel 4.14.45‑4.15, 4.16.13‑4.17, 4.17.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.3 등 8개 버전대에 걸쳐 존재합니다. 다수 배포판·클라우드 서비스가 해당 커널을 사용하고 있어 공급망 차원의 광범위 노출 가능성이 있습니다.
- 악용 가능성: EPSS = 0.00095(백분위 0.00755)로 실제 악용 사례는 매우 드물며, PoC는 확인되지 않았습니다([실측 악용예측]). 그러나 로컬 권한(L)·낮은 복잡도(AC:L)·호스트 전체 영향을 고려하면 DoS 위험은 무시할 수 없습니다.
- 우선순위 판단: 규칙 기반 우선순위는 “monitor”로 설정되었지만([우선순위 결정]), 가용성 손실이 비즈니스에 미치는 파급 효과가 크므로 패치를 통한 즉각적인 완화가 권장됩니다.
🔗 관련 취약점·체이닝
- KVM 타이머와 연관된 기존 CVE(예: 과거 VMX preemption timer 오버플로우)와 유사한 타이머 재설정 오류 패턴을 공유합니다. 현재 확인된 직접적인 체이닝은 없으며, 권한 상승 시나리오는 추정 단계에 머물고 있습니다.
🔎 탐지
/var/log/kern.log·dmesg에서 “hard lockup” 또는 “CPU# stuck” 메시지가 반복적으로 기록되는 경우./proc/interrupts에서 HV timer(보통hypervisor_timer) IRQ 카운트가 급증하는 현상.- KVM 모듈 로그에 “hv_timer: expired”와 같은 경고가 나타날 때 알림을 설정하십시오.
🛡️ 완화 방안
- 패치 적용: 해당 커널 버전보다 최신(취약 구간을 벗어난) 패키지로 업데이트하십시오.
- HV 타이머 비활성화:
kvm-intel.enable_preemption_timer=0모듈 파라미터를 사용해 프리엠션 타이머를 끄면 소프트웨어 hrtimer가 대체됩니다(성능 저하 가능성을 고려하십시오). - VM 일시 정지 제한: 관리 도구에서 VM suspend·resume 간격을 모니터링하고, 장시간 정지를 방지하도록 정책을 설정합니다.
- 모니터링 강화: 위 탐지 항목을 기반으로 실시간 알림을 구축하고, 하드 락업 발생 시 자동 재부팅·서비스 복구 절차를 준비하십시오.
위 조치를 통해 현재 확인된 가용성 위험을 최소화하면서, 추정 단계에 머물고 있는 권한 상승 가능성도 사전에 차단할 수 있습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00095 · exploit=hard · in_scope=None